Dalla piramide del dolore alla piramide dell'influenza: ripensare il ruolo dell'analista nell'uomo aumentato SOC

Ottimi sull'autonomia SOCRealista su ciò che ci porta lì.

Si è parlato molto ultimamente di autonomo SOC — un futuro in cui le macchine non si limitano ad allertare, ma correlano, selezionano, indagano e rispondono.

Sembra fantastico, soprattutto se avete mai lavorato di notte sommersi dalle notifiche. Ma ecco la verità: non si può automatizzare tutto a meno che l'automazione non impari da qualcuno.

Quel “qualcuno” è pur sempre l’analista. E non solo per sorvegliare la macchina, ma per influenzarla in modo significativo.

Dal dolore del CIO all'influenza degli analisti

I veterani della sicurezza ricorderanno la Piramide del Dolore degli IOC , che ci ha insegnato che non tutti gli indicatori sono uguali: più un IOC è astratto, più dannoso è per l'attaccante quando viene rilevato.

Ora applica lo stesso ragionamento internamente:
Anche i feedback degli analisti non sono tutti uguali.

Un commento è utile.
Un verdetto giustificato che sopprime gli avvisi futuri è trasformativo.

Introduciamo quindi un nuovo modello: la Piramide dell'Impatto del Feedback degli Analisti , un framework per comprendere quali tipi di input umani generano un cambiamento reale e quali invece si limitano ad abbellire l'interfaccia.

Piramide dell'impatto del feedback degli analisti

Non tutti i feedback TP/FP sono uguali

Ecco dove le sfumature contano.
Cliccando su “Falso positivo” senza dirlo perché or per chi è di Livello 1. Potrebbe comparire nei report, ma non modifica il sistema.

Ora aggiungi:

"FP perché powershell.exe viene utilizzato per l'automazione delle patch su questo host."

Ora hai creato un feedback di livello 4. Questo può sopprimere l'avviso in futuro, oppure attivare un'esclusione di rilevamento , o ancora ricalibrare un modello di machine learning . Ora stai addestrando il sistema.

Questo è più che etichettare: è insegnare.

L'analogia con Tesla: spintarella o scavalco?

Se hai già utilizzato la guida completamente autonoma di Tesla, sai già come funziona:

Il feedback degli analisti funziona allo stesso modo.
A volte è solo una guida. A volte è un'acquisizione. Il trucco è assicurarsi che la macchina sappia distinguere e imparare da entrambe.

L'uomo aumentato SOC, Costruito per il feedback

At Cyber ​​stellare, non ci limitiamo ad automatizzare il triage degli avvisi: ne siamo proprietari ciclo completo,da rilevamento alla rispostaCiò significa che possiamo fare qualcosa che la maggior parte dei fornitori non può fare:
Lascia che il feedback degli analisti viaggi a monte per influenzare il strato di rilevamento stessa.

Quindi, quando viene rilevato un falso positivo, non lo chiudiamo automaticamente, ma possiamo eliminarlo alla fonte. Perché prevenire il rumore è sempre meglio che gestirlo , a prescindere da quanto sia efficiente la pipeline di triage.

Ecco cosa rende la nostra piattaforma particolarmente adatta per un Umano-aumentato autonomo SOC:

Pensiero finale: il feedback è carburante

Il feedback è il modo in cui si guadagna la fiducia.
Migliori Piramide dell'impatto del feedback degli analisti ci aiuta a dare priorità a quel feedback e a creare sistemi che agiscano su di esso con il giusto livello di sicurezza.

In definitiva, l'autonomia non consiste nel sostituire gli esseri umani, bensì nel rispettare il loro contributo a sufficienza da permettere loro di guidare la macchina.

Perché il SOC non diventa più intelligente da solo.
Diventa più intelligente imparando dal suo miglior insegnante: l'analista che sa quando dare una spintarella, quando ignorare e quando insegnare al sistema a non commettere lo stesso errore due volte.

Scorrere fino a Top